CVE-2025-60134CVE-2025-60134是WordPress插件WP Media Categories中的一个中危跨站请求伪造(CSRF)漏洞。该插件由John James Jacoby开发,主要用于管理WordPress媒体库中的文件分类。漏洞源于插件在处理用户请求时缺乏有效的CSRF令牌验证机制,允许攻击者在用户不知情的情况下诱导其执行非预期的操作。攻击者可以通过构造恶意链接或网页,当认证用户访问时,自动提交未经授权的请求,从而可能修改媒体的分类信息。CVSS评分4.3属于中等严重程度,主要因为漏洞利用需要用户交互,且对机密性和完整性的影响较低。攻击向量为网络层面,无需认证即可发起攻击,但必须依赖受害用户的交互行为。该漏洞影响版本从n/a至2.1.0版本,鉴于WordPress插件的广泛使用,建议用户尽快采取防御措施。
该CSRF漏洞存在于WP Media Categories插件的多个管理功能中。攻击者利用WordPress的同源策略和用户会话机制,通过诱导已认证的管理员或用户访问恶意构造的HTML页面来触发攻击。漏洞的技术原理在于:插件在处理媒体分类的添加、修改或删除请求时,未正确实现或验证CSRF令牌(nonce)。WordPress通常通过wp_verify_nonce()函数提供CSRF保护,但该插件的某些操作端点缺少此验证或验证不当。攻击场景包括:攻击者创建一个包含自动提交表单的网页,表单目标指向WordPress管理后台的插件功能接口,通过JavaScript自动提交POST请求。由于浏览器会自动携带目标站点的Cookie,WordPress会认为这是来自合法用户的请求。成功利用后,攻击者可修改媒体文件的分类信息,可能导致网站内容管理混乱或数据完整性问题。防御重点是在所有状态变更操作中添加并验证CSRF令牌,同时实施SameSite Cookie属性。